新闻加密货币Galaxy Research:Coldcard 比特币黑客攻击损失超 1.15 亿美元

Galaxy Research:Coldcard 比特币黑客攻击损失超 1.15 亿美元

作者: Bitcoin Magazine·

要点速览

  • Galaxy Research 报告称,按被盗时的币价计算,Coldcard 盗窃事件造成的比特币损失已超过 1.15 亿美元,且总损失可能突破 1.3 亿美元。
  • 2021 年 3 月在 Coldcard Mk3 4.0.1 版本中引入的固件漏洞,导致种子生成回退到安全性较弱的软件伪随机数生成器,使攻击者能够猜出受害者的种子短语。
  • Galaxy Research 估计至少有 15 名互不关联的攻击者独立利用了该漏洞;该公司已与 200 多名受害者沟通,以提供支持并收集情报。
  • 研究发现,典型被盗比特币已闲置 3.5 年,88% 的被盗资金存放时间超过一年,表明生成方式脆弱的种子只要仍承载资金,就始终可能被猜出。
  • Coinkite 表示该漏洞未被察觉,且其潜在影响随每次发布而增大;公司敦促用户更新软件或转移资金,部分投资者已将比特币转移至交易所及其他存储方案。
Galaxy Research:Coldcard 比特币黑客攻击损失超 1.15 亿美元

Galaxy Research 的最新数据显示,Coldcard 硬件钱包盗窃事件造成的比特币损失已超过 1.15 亿美元。

Galaxy Research 周日在 X 平台发文称,已与 200 多名受害者沟通,以便为他们提供支持并收集有关攻击者的情报。该公司指出,其损失数据基于攻击发生时的比特币价格。

Coldcard losses have exceeded $115M (based on the price when coins were stolen)

Galaxy Research has spoken with 200+ victims to support them and gather intelligence on the attackers

This thread contains additional charts and info pic.twitter.com/H2K141mugF

— Galaxy Research (@glxyresearch) August 16, 2026

7 月 31 日,黑客开始窃取存放在 Coinkite 广受欢迎的 Coldcard 硬件钱包中的比特币。这家加拿大公司表示,Coldcard Mk3 设备中的一个固件漏洞——自 2021 年 3 月的 4.0.1 版本引入——导致种子生成过程回退到安全性较弱的软件伪随机数生成器,而非硬件真随机数生成器,使攻击者几乎可以直接猜出投资者的种子短语,即控制比特币钱包访问权限的恢复助记词。强随机性是硬件钱包安全的基石:像 Coldcard 这样的设备旨在离线生成并存储私钥,因此可预测的种子会破坏设备设计所依托的安全密钥生成机制。随机性故障此前也曾波及比特币持有者——2013 年,Android 随机数生成器的一个弱点导致部分 Android 钱包应用中的密钥变得可预测,引发了要求用户转移比特币的警告。

随着不法分子将目标转向更新的设备,损失总额持续攀升;与此同时,Coinkite 和其他比特币社区人士敦促 Coldcard 用户立即转移资金。

Galaxy Research 上周估计,至少有 15 名互不关联的攻击者在独立利用该漏洞。该机构此前的研究发现,典型被盗比特币已闲置 3.5 年,而高达 88% 的被盗资金存放时间超过一年——这提醒人们,生成方式脆弱的种子并不会随时间推移而摆脱风险;只要资金仍存放在该种子上,它就始终可能被猜出。Galaxy Research 仍在核实被盗金额,并表示总损失可能超过 1.3 亿美元。

自攻击发生以来,谨慎的投资者一直在将比特币转移到包括交易所在内的其他存储方案——对于一款以自托管为核心目的的设备的持有者而言,这是一个显著转变;自托管意味着由用户自己掌控比特币,而非交由第三方保管。

Coinkite 本周在一份声明中表示,其软件中的这个漏洞“悄然未被察觉”,并且“其潜在影响随着产品的每一次发布而不断增大”。在首次黑客攻击发生数天后,该公司敦促投资者更新软件,或将资金转出这款广受欢迎的硬件钱包。

本文首发于 Bitcoin Magazine,作者 Mathew Di Salvo。来源:Bitcoin Magazine